两项最新量子密码学研究,正在重新改写市场对比特币安全边界的认知。根据CryptoComLearn援引的研究进展,破解比特币私钥所需的量子硬件规模,已从此前估算的约900万个物理量子比特,大幅下降至理论上的1万个左右。这意味着,围绕比特币何时必须迁移至“后量子密码”体系的时间表,可能被显著提前。
报道指出,这次变化并非传统意义上的线性优化,而是来自两个不同研究方向的“乘法式”突破。一项研究压缩了执行Shor算法破解比特币椭圆曲线签名所需的逻辑量子比特数量,另一项则显著提高了纠错编码效率,降低了每个逻辑量子比特所需的物理量子比特数量。由于二者作用于量子计算栈的不同层级,因此其效果可以叠加,从而令整体硬件门槛快速下探。
两项研究如何改变比特币量子风险评估
第一项研究来自Google Quantum AI,论文作者包括斯坦福研究员Dan Boneh以及以太坊基金会研究员Justin Drake。研究称,若使用Shor算法求解比特币协议所依赖的256位椭圆曲线离散对数问题(ECDLP),所需资源可能低于1200个逻辑量子比特与9000万个Toffoli门。按超导量子计算机架构换算,对应的物理量子比特数量可能低于50万个,且运行时间可压缩到分钟级。Google将这一结果称为相较此前估算的20倍下降。
几乎同一时间,初创公司Oratomic也发布了自己的研究成果。该团队由加州理工学院和哈佛大学相关学者创立,研究聚焦于中性原子量子硬件及新型纠错策略。其结论显示,在特定误差校正方案下,运行Shor算法并达到破解私钥的速度,理论上仅需1万个物理量子比特;若采用更快变体,使用2.6万个量子比特,则可在大约10天内,仅凭公开公钥破解一个比特币私钥。
这两项结果之所以引发关注,在于它们分别优化了量子攻击模型中的两个关键变量。传统上,量子攻击所需的总物理量子比特数量,约等于算法所需的逻辑量子比特数,乘以每个逻辑量子比特所需的纠错冗余。Google降低了前者,Oratomic压缩了后者,从而形成了叠加效应。
从900万到1万:门槛为何会断崖式下降
报道提到,2017年的基准估算中,破解比特币ECDLP-256大约需要2330个逻辑量子比特;如今Google给出的数字已下降到不足1200个。与此同时,标准表面码通常要求每个逻辑量子比特对应约400个物理量子比特,而Oratomic提出的lifted-product codes编码率接近30%,令比例更接近10:1,在相同误差表现下被描述为比表面码高出约160倍效率。
作为对比,2023年Daniel Litinski的论文仍估算大约需要900万个物理量子比特。而行业研究机构总结的趋势更为醒目:2012年破解ECC-256可能需要10亿个物理量子比特,2019年降至2000万个,到2025年已降至100万个以下,2026年的估算则进一步压缩到2.5万个以下。虽然这些数字来自不同模型与假设,但整体方向非常一致,即量子攻击门槛正在持续、快速下降。
比特币开发者仍在推进抗量子方案
风险评估变化,也让比特币抗量子升级的必要性更受关注。Justin Drake表示,他对2032年之前出现可恢复secp256k1 ECDSA私钥的量子计算机的判断明显上升,并给出到该时间点前发生此类破解的概率至少为10%。
当前,链上已有大量比特币暴露在量子风险之下。报道指出,处于量子脆弱地址中的比特币总量达到数百万枚,其中包括约170万枚“远古”pay-to-public-key输出,涵盖中本聪时代的挖矿奖励。这意味着,一旦相关攻击条件成熟,潜在影响不仅局限于个别地址,而可能触及市场对比特币不可篡改性和长期储值叙事的核心信心。
在技术治理层面,围绕后量子签名的BIP 360提案尚未在比特币核心开发者群体中取得广泛共识,其他涉及硬分叉的节点软件方案也仍在推进中。由于比特币协议升级通常节奏缓慢、协调成本高,若外部威胁时间表继续提前,社区未来可能面临更紧迫的取舍:是在兼顾兼容性的前提下逐步迁移,还是以更激进方式推动协议升级。
研究仍存假设限制,短期风险未必立刻落地
需要强调的是,这些研究目前仍主要停留在理论与实验路线层面,并不意味着“明天就能破解比特币”。Google并未公开实际量子电路,而是通过零知识证明进行验证;Drake也承认,Oratomic依赖的qLDPC等方案尚未在大规模场景中得到充分展示,因此结论仍需保持审慎。
此外,两篇论文所基于的硬件平台并不相同。Google采用的是超导量子比特路线,Oratomic则基于中性原子架构。将两者的最佳结果直接相乘,容易低估现实工程中的制造难度、稳定性要求以及扩展成本。再加上Oratomic九名作者均为公司股东,市场也会自然关注相关研究是否存在融资宣传层面的激励。
市场影响:短期偏情绪,中长期推动抗量子叙事升温
从市场角度看,这类消息对比特币价格的直接冲击,短期更多体现在情绪层面而非基本面重估。原因在于,真正可执行的大规模量子攻击尚未出现,比特币网络当前运行并未遭受实质破坏。不过,中长期层面,这些研究会强化投资者对“抗量子迁移”议题的关注,并可能影响资金对基础设施、安全审计、后量子密码项目以及相关公链升级路线的评估。
更重要的是,全球机构对量子安全的态度也在趋严。报道提到,Google内部给出的密码迁移时间表指向2029年,显示其对量子威胁并非纸上谈兵。美国国家安全局希望国家安全系统在2030年前完成量子安全算法部署,美国国家标准与技术研究院则计划让美国政府机构在2035年前退出易受量子攻击的密码体系。在这一背景下,比特币社区关于后量子路线的争论,未来很可能从技术边缘议题走向更核心的位置。
总体来看,这两项研究尚未宣告比特币进入“立即失守”阶段,但它们确实压缩了市场原先认为相对宽松的应对窗口。对于一个以长期安全性为价值基础的网络而言,风险并不一定在攻击真正发生时才开始定价,而可能在社区意识到“准备时间不再充裕”时,就已经逐渐反映到治理讨论与市场预期之中。

